ReCyF: Der ANSSI-Cyber-Referenzrahmen für MSP
Was das ReCyF der französischen ANSSI ist, worin es sich vom Cyberhygiene-Leitfaden und von ISO 27001 unterscheidet und wie ein MSP eine Bewertung führt.
Ein Kunde fragt Sie, ob Sie „ReCyF-konform“ sind. Sie suchen nach der Antwort und finden fast nichts: keine erklärende Seite, keinen Artikel, der klar sagt, worum es geht. Das ist normal — das Dokument existiert erst seit wenigen Monaten und hat noch keinen endgültigen Status. Hier ist, was Sie wissen sollten, bevor Sie diesem Kunden antworten.
Was ist das ReCyF, und wer gibt es heraus?#
Das ReCyF (Référentiel Cyber France) ist der Referenzrahmen für digitale Sicherheit, den die ANSSI — Frankreichs nationale Cybersicherheitsbehörde — herausgibt, um die Konformitätsarbeit der Einrichtungen zu strukturieren, die in den Anwendungsbereich der NIS2-Richtlinie fallen. Die geltende Fassung, die v2.5, veröffentlicht am 17. März 2026, definiert 20 Sicherheitsziele, deren Anforderungsniveau davon abhängt, ob die Einrichtung im Sinne der NIS2-Richtlinie als „wichtige Einrichtung“ (EI, entité importante) oder als „besonders wichtige Einrichtung“ (EE, entité essentielle) eingestuft ist.
Es ist kein Text von allgemeiner Tragweite für sämtliche KMU: Es ist das Werkzeug, das die ANSSI aufbaut, um die der NIS2-Aufsicht unterliegenden Einrichtungen zu bewerten, sobald die französische Umsetzung abgeschlossen ist.
Worin unterscheidet sich das ReCyF vom Leitfaden mit den 42 Maßnahmen zur Cyberhygiene?#
Der « guide d'hygiène informatique » der ANSSI, ihr Leitfaden zur Cyberhygiene, ist ein generischer Sockel guter Praktiken, anwendbar auf jede Organisation, ohne formalen Bezug zu einem bestimmten Regulierungsregime. Das ReCyF dagegen wurde eigens gebaut, um die NIS2-Aufsicht zu stützen: Es deckt verwandte Maßnahmenfamilien ab — Governance, technischer Schutz, Detektion, Resilienz —, ordnet sie aber in bewertbare Ziele, mit einer ausdrücklichen Unterscheidung zwischen dem, was von jeder erfassten Einrichtung verlangt wird, und dem, was nur von besonders wichtigen Einrichtungen verlangt wird.
Konkret beantwortet der Hygiene-Leitfaden die Frage „welche guten Praktiken soll ich anwenden?“. Das ReCyF beantwortet die Frage „was wird der Regulierer prüfen, und auf welchem Niveau, je nach meiner NIS2-Kategorie?“. Ein Kunde kann dem ersten folgen, ohne je vom zweiten betroffen zu sein — fällt er aber in den Anwendungsbereich von NIS2, ist es das zweite, das für seine Konformität zählt.
Wie hängen das ReCyF und ISO 27001 zusammen?#
Beide decken ein ähnliches Feld ab — Sicherheits-Governance, Zugriffsverwaltung, Betriebskontinuität — ohne dieselbe Zielsetzung und ohne dieselbe Struktur zu haben. ISO/IEC 27001:2022 ist eine internationale Zertifizierungsnorm, aufgebaut um ein Informationssicherheits-Managementsystem (ISMS) und um 93 Maßnahmen des Anhangs A, verteilt auf vier Themen: organisatorische, personenbezogene, physische und technologische. Eine Organisation richtet sich freiwillig danach aus und kann ihre Konformität von einer akkreditierten Stelle zertifizieren lassen.
Das ReCyF ist keine Zertifizierungsnorm: Es ist ein Referenzrahmen für die regulatorische Aufsicht, spezifisch für Frankreich, ohne einen bislang vorgesehenen Zertifizierungsmechanismus. Eine Einrichtung, die bereits um die ISO 27001 herum strukturiert ist, deckt faktisch einen guten Teil der ReCyF-Ziele ab — aber die beiden Referenzrahmen decken sich nicht Punkt für Punkt, und den einen als bloße Teilmenge des anderen darzustellen, vereinfacht zu stark. Die Zuordnungstabelle ReCyF, NIS2 und ISO 27001 stellt die 20 Ziele den Maßnahmen aus Anhang A gegenüber und zeigt, wo diese Zuordnung endet.
Was sind die 20 Ziele des ReCyF, und wie sind sie verteilt?#
Das ReCyF ordnet seine 20 Ziele in vier Säulen: Governance, Schutz, Verteidigung und Resilienz. Die Aufteilung ist nicht sequenziell — die Ziele 16 bis 20, die besonders wichtigen Einrichtungen vorbehalten sind, verteilen sich über die vier Säulen, statt gesondert zusammengefasst zu sein:
- Governance (6 Ziele): Erfassung der Informationssysteme (1); Einführung eines Governance-Rahmens für die digitale Sicherheit (2); Beherrschung des Ökosystems (3); Integration der digitalen Sicherheit in das Personalmanagement (4); Einführung eines risikobasierten Ansatzes (16, nur für EE); Audit der Sicherheit der Informationssysteme (17, nur für EE).
- Schutz (9 Ziele): Beherrschung der Informationssysteme (5); Beherrschung der physischen Zugänge zu den Räumlichkeiten (6); Absicherung der Architektur der Informationssysteme (7); Absicherung der Fernzugriffe auf die Informationssysteme (8); Schutz der Informationssysteme vor Schadcode (9); Verwaltung der Identitäten und Zugriffe der Nutzer (10); Beherrschung der Administration der Informationssysteme (11); Absicherung der Konfiguration der Ressourcen (18, nur für EE); Administration über dedizierte Ressourcen (19, nur für EE).
- Verteidigung (2 Ziele): Erkennung von und Reaktion auf Sicherheitsvorfälle (12); Überwachung der Sicherheit der Informationssysteme (20, nur für EE).
- Resilienz (3 Ziele): Betriebskontinuität und Wiederanlauf (13); Reaktion auf Krisen cyberbedingten Ursprungs (14); Übungen, Tests und Trainings (15).
Die ersten 15 Ziele (ohne 16 bis 20) bilden den gemeinsamen Sockel, anwendbar auf jede von NIS2 erfasste Einrichtung, ob wichtig oder besonders wichtig. Die Ziele 16 bis 20 kommen nur für besonders wichtige Einrichtungen hinzu.
Ein Punkt, den Diagnosewerkzeuge oft verschweigen: Das ReCyF definiert keinerlei Reifegradskala. Zu jedem Ziel veröffentlicht die ANSSI „akzeptable Konformitätsmittel“ — die Maßnahme gilt als erreicht oder als nicht erreicht, ohne offizielle Zwischenbewertung. Jede Skala vom Typ „Niveau 0 bis 4“, die Sie in einem Diagnosewerkzeug sehen, ist eine vom Anbieter hinzugefügte Steuerungskonstruktion, keine Anforderung der ANSSI. Nützlich, um einen Maßnahmenplan zu priorisieren, aber einem Kunden niemals als eine von der ANSSI vergebene Note zu präsentieren.
Wie führt ein MSP konkret eine ReCyF-Bewertung durch?#
Zuerst den Kunden im Hinblick auf NIS2 qualifizieren: Branche (Anhänge I und II der Richtlinie) und Beschäftigtenzahl, um zu bestimmen, ob er außerhalb des Anwendungsbereichs liegt, wichtige Einrichtung oder besonders wichtige Einrichtung ist — und damit, welche Ziele gelten. Dann systematisch mit Ziel 1 beginnen, der Erfassung der Informationssysteme: Ohne dieses Inventar beruhen alle folgenden Ziele auf Vermutungen statt auf geprüften Fakten.
Anschließend die anwendbaren Ziele eines nach dem anderen durchgehen und dabei die Nachweise sammeln, die das Erreichen der Konformitätsmittel belegen — oder eben nicht: dokumentierte Richtlinie, überprüfbare technische Konfiguration, Vorfallprotokoll, Ergebnis eines Wiederherstellungstests. Das ist eine Übung im Sammeln von Nachweisen, kein deklarativer Fragebogen: Ein Kunde, der „ja“ antwortet, ohne einen Nachweis beizulegen, hat seine NIS2-Akte um keinen Schritt vorangebracht.
Ist das ReCyF bereits ein endgültiges Regelwerk?#
Nein. Das Deckblatt des am 17. März 2026 veröffentlichten Dokuments trägt unter der Versionsnummer den Vermerk « VERSION DE TRAVAIL » — Arbeitsfassung. Der Referenzrahmen ordnet sich ausdrücklich in die französische nationale Umsetzung von NIS2 ein — so lautet der Titel des Dokuments selbst — und sein Inhalt kann sich daher noch ändern.
Das hat eine unmittelbare geschäftliche Folge: Das Ziel ist bekannt, der Termin der Prüfung nicht. Ein MSP kann seinen Kunden schon heute helfen, sich um die 20 Ziele herum zu organisieren — Inventar, Governance, Identitätsverwaltung, Kontinuitätsplan — ohne ein Datum für die Konformität oder einen zertifizierten Status versprechen zu können. Gegenüber einem Kunden, der fragt, wo er steht, bleibt „Vorbereitung auf das ReCyF“ die ehrlichste Formulierung, nicht „ReCyF-Konformität“: Der Referenzrahmen, auf den er sich vorbereitet, kann sich vor seiner endgültigen Fassung noch ändern.
Vigicap baut seine Bestandsaufnahme direkt auf dem offiziellen ReCyF auf — die 20 Ziele, die Unterscheidung EI/EE, die Zuordnung zur ISO 27001 — und macht diesen Vorbehalt, den Vermerk « VERSION DE TRAVAIL », sichtbar, statt eine Konformität zu verkaufen, die es noch nicht gibt.
Als Nächstes lesen
NIS2- und ReCyF-Selbstbewertung in 20 Fragen
Eine Frage je Ziel des ReCyF der ANSSI, mit dem Nachweis, der sie beantwortet: genug, um ein Unternehmen in einer Stunde einzuordnen, vor einer echten Bewertung.
ReCyF, NIS2, ISO 27001: die Zuordnungstabelle
Die 20 Ziele des ReCyF, zugeordnet zu Artikel 21 der NIS2-Richtlinie und zu den Maßnahmen der ISO/IEC 27001:2022 — und was eine solche Zuordnung aussagt.
Die 42 ANSSI-Hygienemaßnahmen als Diagnosebasis
Warum der Leitfaden zur Cyberhygiene der ANSSI der beste Startpunkt für eine Cyber-Diagnose im Mittelstand bleibt — und wie daraus ein bezifferter Plan wird.